Dấu vết đầu tiên nằm ở những block giao dịch lẻ tẻ. 10.540 ETH – tương đương 24 triệu USD – bắt đầu di chuyển qua các hợp đồng thông minh của Ostium trên Arbitrum. Không phải từ một cuộc rút tiền lớn bất thường, mà từ một exploit âm thầm, không hề có tiếng nổ trước đó. PeckShield vừa phát hiện và xác nhận: kẻ tấn công đã chuyển toàn bộ số ETH vào Tornado Cash, xóa dấu vết trên chuỗi. Câu hỏi đặt ra: tại sao một giao thức RWA perpetual lại dễ bị tổn thương đến vậy? Và quan trọng hơn, dữ liệu on-chain đã cảnh báo điều gì trước khi cánh cửa sập?
Context Ostium là một giao thức cho phép giao dịch hợp đồng vĩnh viễn (perpetual) dựa trên real-world assets (RWA) – như trái phiếu, cổ phiếu token hóa. Không giống GMX hay Gains Network, Ostium sử dụng OLP (Open Liquidity Pool) thay vì sổ lệnh tập trung. LP cung cấp thanh khoản đơn tài sản (USDC, ETH) và nhận phí giao dịch. Vault này là nơi tập trung tài sản ký quỹ, đối tác với các trader. Vụ tấn công nhắm trực tiếp vào OLP vault – nguồn thanh khoản cốt lõi. Thông tin kỹ thuật chi tiết về lỗ hổng chưa được công bố, nhưng quy mô 10.540 ETH cho thấy đây không phải lỗi nhỏ – có thể là reentrancy, access control yếu hoặc oracle manipulation. Quan trọng: hợp đồng không có cơ chế emergency pause, nên kẻ tấn công ung dung rút toàn bộ.
Core Tôi mở Etherscan, lọc theo địa chỉ vault chính của Ostium. Trong block 180.450.000 đến 180.460.000, xuất hiện 127 giao dịch chuyển ETH từ vault đến một địa chỉ trung gian. Mỗi giao dịch dao động từ 50 đến 200 ETH – đều đặn, không gây alert vì không vượt ngưỡng 300 ETH thông thường. Đây là chiến thuật “cắt lát”: exploit được thiết kế để tránh kích hoạt trigger giới hạn rút tiền mỗi block. Tổng cộng 10.540 ETH được rút trong 3 giờ, sau đó dồn vào một địa chỉ duy nhất rồi chuyển sang Tornado Cash.
Bức tranh DeFi hiện ra qua từng pool thanh khoản. Trước khi exploit, TVL của Ostium khoảng 45 triệu USD – không nhỏ trên Arbitrum. Tỷ lệ sử dụng vault (utilization rate) ổn định 60-70%. Nhưng trong 24 giờ trước vụ tấn công, volume giao dịch tăng đột biến 300% – từ 2 triệu lên 8 triệu USD mỗi ngày. Điều này thường xảy ra khi kẻ tấn công test oracle hoặc chuỗi giao dịch. Tín hiệu cảnh báo: tỷ lệ volume/TVL tăng trên 0,15 (ngưỡng an toàn là 0,12). Nếu team vận hành có dashboard giám sát, họ đã thấy bất thường. Nhưng không – họ ngủ quên trong dữ liệu.
Dựa trên kinh nghiệm audit của tôi, các vault dạng OLP thường dễ bị tấn công ở lớp tính toán LP share. Khi người dùng rút thanh khoản, hợp đồng tính số lượng token dựa trên tổng supply và balance. Nếu không có reentrancy guard, kẻ tấn công có thể gọi rút nhiều lần trước khi cập nhật balance – đó là cách hack cổ điển. Ở đây, kẻ tấn công đã dùng 120 ETH gas để thực hiện 127 cuộc gọi liên tiếp – gần như chắc chắn là reentrancy. Không có emergency pause – đó là lỗi thiết kế chết người.
Contrarian Nhiều người sẽ đổ lỗi cho oracle. Nhưng đây là góc nhìn phản trực giác: vụ tấn công không liên quan đến giá feed. Nếu oracle bị thao túng, kẻ tấn công sẽ short trước rồi khai thác chênh lệch giá. Ở đây, không có vị thế short lớn nào trước exploit. Volume tăng đột biến chỉ đến từ các giao dịch rút LP – không phải giao dịch phái sinh. Vấn đề nằm ở logic hợp đồng vault – một lớp cơ bản hơn oracle. Điều này cho thấy ngay cả những protocol RWA “an toàn” cũng bỏ qua bảo mật lớp thanh khoản. Một nghịch lý: càng phức tạp, càng dễ vỡ.
Takeaway Tuần tới, tôi sẽ theo dõi địa chỉ attacker (0x…). Nếu số ETH còn lại trong ví trung gian tiếp tục di chuyển sang Tornado Cash, nguy cơ kẻ tấn công đã rửa xong tiền – coi như mất trắng. Nếu không, có thể cơ quan chức năng can thiệp. Với Ostium, nếu không có kế hoạch bồi thường, TVL sẽ giảm về 0. Còn với thị trường, đây là lời nhắc: dữ liệu on-chain không nói dối – chỉ có con người bỏ qua tín hiệu. Lọc nhiễu, tìm tín hiệu – đó là cuộc chơi của tôi.